OPNsense - ntopng Traffic-Analyse
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Plugin os-ntopng 1.3 und os-redis (ntopng Community Edition) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 |
ntopng ist ein Werkzeug zur Netzwerk-Traffic-Analyse in Echtzeit: Es zeigt, welche Hosts mit wem über welche Anwendungen wie viel Datenverkehr erzeugen – von Microsoft 365 und Teams über Netflix, YouTube und Windows-Updates bis zu BitTorrent oder auffälligen Verbindungen. Dafür nutzt ntopng Deep Packet Inspection (Bibliothek nDPI), die mehrere Hundert Protokolle und Anwendungen erkennt. Mit dem Plugin os-ntopng läuft ntopng direkt auf der OPNsense und wertet den Verkehr der gewählten Schnittstellen aus.
Wofür ntopng auf der Firewall?
- Bandbreitenfresser finden: Welcher Rechner lastet gerade die Internetleitung aus – und womit?
- Anwendungen erkennen: Verkehr nach Anwendung und Kategorie (Cloud, Streaming, Social Media, Updates, VPN, P2P), auch bei verschlüsseltem Verkehr über TLS-Servernamen und Verhaltensmuster.
- Sicherheitsauffälligkeiten: ntopng meldet verdächtiges Verhalten, z. B. Verbindungen zu bekannten Schad-IPs, Scans, ungewöhnliche DNS-Anfragen, unverschlüsselte Anmeldungen oder veraltete TLS-Versionen.
- Historie und Berichte: Zeitverläufe pro Host, Schnittstelle und Anwendung.
Die OPNsense bringt unter Reporting → Insight bereits eine NetFlow-basierte Auswertung mit. ntopng geht mit Deep Packet Inspection, Echtzeit-Ansichten und Sicherheitsmeldungen deutlich weiter, benötigt dafür aber mehr Ressourcen.

Lizenz und Editionen
Über das Plugin wird die Community Edition von ntopng installiert (Open Source, GPLv3). Erweiterte Funktionen wie SNMP-Geräteüberwachung, umfangreiche Berichte, Langzeit-Flow-Speicherung mit ClickHouse oder bestimmte Alarm-Integrationen gehören zu den kostenpflichtigen Editionen Pro und Enterprise des Herstellers ntop. Für die Analyse auf einer einzelnen Firewall reicht die Community Edition in aller Regel aus.
Schritt 1: Redis und ntopng installieren
ntopng speichert Einstellungen und Zwischenstände in Redis – das Plugin setzt deshalb das Redis-Plugin voraus (die Oberfläche zeigt einen Hinweis, wenn es fehlt).
- System → Firmware → Plugins: os-redis und os-ntopng installieren, Seite neu laden.
- Services → Redis: Enable Redis aktivieren und Apply.
Schritt 2: ntopng konfigurieren
Services → Ntopng:
| Feld | Standard | Empfehlung |
|---|---|---|
| Enable ntopng | aus | aktivieren |
| Interfaces | leer | die internen Schnittstellen wählen (z. B. LAN, VLANs) – dort sind die Quell-IPs der eigenen Geräte sichtbar. Auf dem WAN erscheinen wegen NAT alle Verbindungen mit der öffentlichen Adresse. Leer = Auswahl in der ntopng-Oberfläche. |
| HTTP Port | 3000 |
Standard |
| HTTPS Port / Certificate | leer | HTTPS aktivieren: Port z. B. 3443 und ein Zertifikat aus System → Trust wählen – HTTP wird dann auf HTTPS umgeleitet
|
| DNS Mode | – | Decode DNS responses and resolve only local numeric IPs – zeigt interne Hostnamen, ohne für jede externe IP Rückwärtsabfragen zu erzeugen |
Save – der Dienst startet. Die ersten Daten erscheinen nach wenigen Sekunden.
Schritt 3: Zugriff absichern
ntopng lauscht mit seiner Weboberfläche auf allen Adressen der Firewall. Daher:
- Firewall → Rules: Zugriff auf den ntopng-Port (3000 bzw. 3443) nur aus dem Management-Netz bzw. von Admin-PCs erlauben; auf dem WAN und in Gäste-/IoT-Netzen nicht freigeben (bei Bedarf explizit blockieren).
- Erste Anmeldung:
https://192.168.10.1:3443aufrufen, mit dem Standardkonto admin / admin anmelden – ntopng verlangt dabei, das Passwort sofort zu ändern. Ein langes, eigenes Passwort vergeben. - Unter Settings → Preferences bei Bedarf weitere Benutzer mit eingeschränkten Rechten anlegen und die Sitzungsdauer begrenzen.
Schritt 4: Mit ntopng arbeiten
| Ansicht | Nutzen |
|---|---|
| Dashboard | Top-Hosts, Top-Anwendungen, aktueller Durchsatz |
| Hosts | Alle aktiven Geräte mit Traffic, Anwendungen, Kontaktpartnern, Geolokation und Score; Klick auf einen Host zeigt Details und Historie |
| Flows | Einzelne Verbindungen mit Quelle, Ziel, Port, erkannter Anwendung (nDPI) und Datenmenge – filterbar nach Host, Protokoll oder Anwendung |
| Applications | Verteilung des Verkehrs nach Anwendung und Kategorie |
| Alerts | Sicherheits- und Verhaltensmeldungen, z. B. Verbindung zu Blocklist-IP, Netzwerk-Scan, verdächtige DNS-Aktivität, unsicheres TLS |
| Interfaces | Durchsatz und Paketverteilung pro Schnittstelle |
Praxisbeispiel – Leitung ausgelastet: Im Dashboard den Host mit dem höchsten aktuellen Durchsatz anklicken, unter Flows die Verbindungen ansehen – z. B. Windows Update oder OneDrive – und anschließend gezielt mit Traffic Shaping (Firewall → Shaper) oder Richtlinien reagieren.
Ressourcen und Datenschutz
- Leistung: Deep Packet Inspection und Flow-Verwaltung benötigen CPU und Arbeitsspeicher; bei hohem Durchsatz (mehrere Hundert Mbit/s bis Gbit/s) und vielen Hosts spürbar. Auf kleinen Appliances nur temporär zur Analyse aktivieren und nur die nötigen Schnittstellen auswählen.
- Speicher: Daten liegen unter
/var/db/ntopng; der Platzbedarf wächst mit der Anzahl von Hosts und der Aufbewahrungsdauer. - Datenschutz: ntopng macht sichtbar, welche Person bzw. welches Gerät welche Dienste nutzt. Einsatz mit Datenschutzbeauftragten und ggf. Betriebsrat abstimmen, Zugriff auf wenige Administratoren beschränken und Aufbewahrungszeiten festlegen.
Alternativen und Ergänzungen
- Reporting → Insight (OPNsense-intern, NetFlow) – ressourcenschonende Langzeitstatistik ohne DPI.
- NetFlow-Export (Reporting → NetFlow) an einen externen Kollektor, z. B. eine separate ntopng-Instanz oder ein SIEM – entlastet die Firewall.
- Zenarmor (Plugin, kommerziell mit freier Basisversion) – Anwendungserkennung mit Blockiermöglichkeit.
- Netdata für Systemmetriken in Echtzeit, Maltrail zur Erkennung von Schadverkehr.
Typische Probleme
| Symptom | Lösung |
|---|---|
| Hinweis „No Redis plugin found“ | os-redis installieren und den Redis-Dienst aktivieren. |
| ntopng startet nicht | Redis läuft nicht; HTTPS-Port ohne Zertifikat gesetzt (beides oder keines angeben). |
| Weboberfläche nicht erreichbar | Firewall-Regel für den Port fehlt; bei HTTPS den HTTPS-Port verwenden. |
| Alle Verbindungen zeigen die WAN-IP | Nur WAN ausgewählt – interne Schnittstellen hinzufügen. |
| Hohe CPU-Last | Weniger Schnittstellen auswählen, DNS-Auflösung reduzieren oder auf NetFlow-Export ausweichen. |
Fazit
ntopng macht den Datenverkehr im Netz greifbar: Wer verbraucht die Bandbreite, welche Anwendungen laufen, wo gibt es Auffälligkeiten? Als Analysewerkzeug auf der OPNsense ist es mit wenigen Klicks eingerichtet – mit Redis als Voraussetzung, abgesicherter HTTPS-Oberfläche und bewusster Auswahl der Schnittstellen. Für den Dauerbetrieb auf großen Leitungen lohnt der NetFlow-Export an eine separate Instanz.
Unterstützung von m.a.x. it
Sie möchten Engpässe und Auffälligkeiten in Ihrem Netz analysieren, Traffic Shaping einführen oder ein Monitoring- und Analysekonzept aufbauen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it. Sicherheitsmeldungen lassen sich zudem in ein Open-Source-SIEM auf Wazuh-Basis übernehmen.
Siehe auch
- OPNsense - Netdata Echtzeit-Monitoring
- OPNsense - Maltrail Erkennung von Schadverkehr
- OPNsense - Net-SNMP Monitoring per SNMP
- OPNsense - LLDP mit lldpd
- NetFlow
- Monitoring
- Redis
Links und Quellen
- ntopng – Produktseite des Herstellers
- ntopng – Benutzerhandbuch
- Quellcode des Plugins os-ntopng
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
